|
Plagegeister aller Art und deren Bekämpfung: Verdacht auf "Festi"Windows 7 Wenn Du nicht sicher bist, ob Du dir Malware oder Trojaner eingefangen hast, erstelle hier ein Thema. Ein Experte wird sich mit weiteren Anweisungen melden und Dir helfen die Malware zu entfernen oder Unerwünschte Software zu deinstallieren bzw. zu löschen. Bitte schildere dein Problem so genau wie möglich. Sollte es ein Trojaner oder Viren Problem sein wird ein Experte Dir bei der Beseitigug der Infektion helfen. |
04.01.2013, 15:50 | #1 | |
| Verdacht auf "Festi" Hallo, als ich mich vorhin im Mosfetkiller-Forum anmelden wollte, erschien folgende Meldung: Zitat:
Durch einen Klick auf "CBL" kam ich zu einer Seite mit viel Text, wo ziemlich weit oben etwas mit "Festi spambot" steht. Meine Frage wäre jetzt, da es sich um dynamische IPs handelt, ist mein Netzwerk infiziert, und wenn ja, wie werde ich den Bot los? Mit freundlichen Grüßen, Tim Schiewe |
04.01.2013, 16:24 | #2 |
/// Malware-holic | Verdacht auf "Festi" Hi schaun wir uns den PC mal an:
__________________Falls noch nicht vorhanden, lade Dir bitte OTL von Oldtimer herunter und speichere es auf Deinem Desktop
Code:
ATTFilter activex netsvcs msconfig %SYSTEMDRIVE%\*. %PROGRAMFILES%\*.exe %LOCALAPPDATA%\*.exe %systemroot%\*. /mp /s C:\Windows\system32\*.tsp /md5start userinit.exe eventlog.dll scecli.dll netlogon.dll cngaudit.dll ws2ifsl.sys sceclt.dll ntelogon.dll winlogon.exe logevent.dll user32.DLL explorer.exe iaStor.sys nvstor.sys atapi.sys IdeChnDr.sys viasraid.sys AGP440.sys vaxscsi.sys nvatabus.sys viamraid.sys nvata.sys nvgts.sys iastorv.sys ViPrt.sys eNetHook.dll ahcix86.sys KR10N.sys nvstor32.sys ahcix86s.sys /md5stop %systemroot%\system32\drivers\*.sys /lockedfiles %systemroot%\System32\config\*.sav %systemroot%\system32\*.dll /lockedfiles %USERPROFILE%\*.* %USERPROFILE%\Local Settings\Temp\*.exe %USERPROFILE%\Local Settings\Temp\*.dll %USERPROFILE%\Application Data\*.exe HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Session Manager\SubSystems|Windows /rs CREATERESTOREPOINT
__________________ |
04.01.2013, 16:52 | #3 |
| Verdacht auf "Festi" Hallo markusg,
__________________Wie gesagt das ist ein Netzwerk mit sieben Rechnern. Soll ich jetzt jeden Rechner einzeln bearbeiten und das hier posten? Oder gibts einen anderen Weg? Ich frage, weil die Logs ja nicht kurz sind. //Edit: Der Link ist tot. Mit freundlichen Grüßen, Tim Schiewe |
04.01.2013, 22:01 | #4 |
| Verdacht auf "Festi" Hallo markusg, hab das Tool per Google bekommen, also hier jetzt die Logs. //Edit: Ich habe gerade mal in die Blacklist geschaut ob sich da was getan hat, und ich sehe, dass das jetzt ein anderer Bot ist: "kelihos spambot". Gibt es mehrere Namen oder sind das verschiedene Bots? Mit freundlichen Grüßen, Tim Schiewe Geändert von timmi31061 (04.01.2013 um 22:14 Uhr) |
05.01.2013, 15:55 | #5 |
/// Malware-holic | Verdacht auf "Festi" Hi gibt verschiedene. Frage: tritt das Problem an allen PC's auf? download tdss killer: http://www.trojaner-board.de/82358-t...entfernen.html Klicke auf Change parameters • Setze die Haken bei Verify driver digital signatures und Detect TDLFS file system • Klick auf OK und anschließend auf Start scan - bei funden erst mal immer skip wählen, log posten
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
05.01.2013, 16:39 | #6 |
| Verdacht auf "Festi" Hallo markusg, Wir haben hier ein Netzwerk, das über einen Router und Kabelmodem mit dem Internet verbunden ist. Die (dynamische) IP des Kabelmodems ist in mehreren IP-Blacklists eingetragen. Daher sind alle PCs betroffen, allerdings ohne Symptome auf Malware. Da die IP dynamisch zugewiesen wird (ja ich wiederhole mich) kann es sein, dass jemand Mist gebaut hat und wir jetzt diese IP haben und unser Netzwerk gar nicht betroffen ist. Ich kenne mich zwar sehr gut mit Computern aus aber bei Malware hört mein Verständnis auf. Mit freundlichen Grüßen, Tim Schiewe |
05.01.2013, 16:42 | #7 |
/// Malware-holic | Verdacht auf "Festi" Hi, schon mal einen Reset des Routers versucht? Du kannst ja mal Malwarebytes über alle PC's laufen lassen. malwarebytes: Downloade Dir bitte Malwarebytes
den pc, den ich grad gesehen hab, müsste man auch noch absichern, fehlene updates etc. aber das können wir ja noch machen.
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
15.01.2013, 15:45 | #8 |
| Verdacht auf "Festi" Hallo markusg, es ist einige Zeit vergangen, da ich leider im Krankenhaus war. Jedenfalls hab ich den Blacklist-Eintrag von Hand entfernt. Mal sehen ob wir wieder gelistet werden. Was halten Sie eigentlich von AntiVir Free? Damit werden 4 der 7 PCs geschützt. Die restlichen drei von Kaspersky Security Suite. Mit freundlichen Grüßen, Tim Schiewe |
15.01.2013, 20:11 | #9 |
/// Malware-holic | Verdacht auf "Festi" Hi ich nutze emsisoft, ist so gut wie kaspersky, verzichtet aber auf unnötige Module, wodurch es übersichtlicher und nicht so fehleranfällig ist.
__________________ -Verdächtige mails bitte an uns zur Analyse weiterleiten: markusg.trojaner-board@web.de Weiterleiten Anleitung: http://markusg.trojaner-board.de Mails bitte vorerst nach obiger Anleitung an markusg.trojaner-board@web.de Weiterleiten Wenn Ihr uns unterstützen möchtet |
Themen zu Verdacht auf "Festi" |
anmelden, blacklist, botnetz, dynamische, eintrag, festi, folge, folgende, folgender, frage, gesperrt, google, infiziert, interne, internet, klick, kunde, liste, melde, melden, meldung, netzwerk, schwarze, seite, service, spambot, tot, verdacht, zuletzt |